Forside » Klean weblog - om bedre websites » Styr på rettigheder

Styr på rettigheder

Har du lyst til at en tilfældig 22-årig supporter har adgang til en bagdør på dit website? Nej, vel.

Ved du, hvem der kan redigere dit website? Mit gæt er, at det gør du sikkert ikke.

Var til et møde idag, hvor vi diskuterede best practice i forhold til opsætning af brugerrettigheder. En helt typisk sag. Løsningen er et rigtig godt system, som kan styre alle rettigheder ned i detaljen. Af "praktiske hensyn" var der dog ikke gjort det store for at sikre, at brugere kun havde adgang til de informationer, der var relevante for dem.

Nu kan man altid have en liberal holdning til brugerrettigheder. Behøver vi at regulere så meget?

Ja. Af to grunde:

  1. Hvis alle brugere har færre rettigheder, kan de også se færre informationer. Systemet bliver lettere at overskue og hurtigere at bruge.
  2. Hvis noget går galt, er der færre steder at lede. Ikke for at "give nogen skylden", men for at lære af fejlen og sikre, at den så vidt muligt ikke gentager sig.

Hvad er tjeklisten for, om rettigheder er opsat korrekt?

Hmm. Det er svært at svare på, men det er en god øvelse at tegne oversigten over brugere, grupper og rettigheder. Hvis man ikke kan tegne det, er det sikkert ikke implementeret.

Har du et website, hvor hele eller en del af websitet omhandler personfølsomme oplysninger eller er underlagt registerloven, skal du være ekstra varsom. Du vil ikke ønske, at der er uvedkommende adgang.

Til en start kan du tjekke, om din leverandør har personer (i salg, konsulentafdelingen eller support), som har adgang til dit site. Det er meget tænkeligt, men en uskik.

Har du lyst til at en tilfældig 22-årig supporter har adgang til en bagdør på dit website? Nej, vel.

Ikke at vi er kyniske her i huset. Vi tror bestemt på det bedste i alle mennesker.

 
 
 

Kommentarer: 2

Adskellige undersøgelser har vist, at 75% af al hacking, datatyveri, uberettiget tilgang til fortrolige oplysninger osv. bliver begået af egne medarbejdere (tidligere eller nuværende ansatte).

Og som du skriver – ikke fordi man skal være mistroisk men rettid omhu skader ikke.

En klassisk fejl er manglende sletning af logins når en medarbejder forlader en arbejdsplads. Man bør have en procedure for dette – både for virksomhedens skyld men faktisk også for den fratrådte medarbejder skyld.

Skrevet af Preben Carlsen 18. april, 2009 kl. 8:04

Det er nu ikke så let at styre i praksis – med mindre man ikke laver andet. Her taler jeg af egen erfaring.

I en virksomhed hvor organisation og processer forandrer sig hurtigt, ændrer brugernes behov for at kunne redigere sig med lynets hast. Og dermed behovet for at ændre brugerrettigheder. Og så er jeg slet ikke begyndt at tale om redaktørers backup ifm fravær.

Selv i et avanceret CMS (gæt selv hvilket) hvor mulighederne for at styre brugere burde være forholdsvis enkel, viser det sig i praksis at være enormt svært – og tidskrævende – at gennemsnkue sammenhænge mellem brugere, grupper og rettigheder.

Ikke for at tæve på nogen, men rettighedsstyring må kunne laves med smarte grafiske grænseflader, som kan give overblik og mulighed for hurtig redigering.

Skrevet af Jesper Sørensen 24. april, 2009 kl. 9:58

Skriv din kommentar...

Kommentar:

Navn:

E-mail:

Hjemmeside:

1. Tryk Preview for at gennemse din kommentar.
2. Tryk herefter Gem for at publicere den.